Pět počítačů, jedna účetní, e-mail plný faktur — a nikdo, kdo by se o techniku staral. Tak vypadá IT ve většině malých firem, které k nám do servisu chodí. Majitel ví, že „by se s tím mělo něco dělat”, ale mezi zakázkami na to nikdy nedojde.
Dobrá zpráva: základní zabezpečení malé firmy nepotřebuje IT oddělení ani drahý software. Skoro všechno níže zvládnete s nástroji, které ve Windows už máte. U každého kroku najdete tři věci: proč ho dělat, kolik času reálně zabere a co riskujete, když ho vynecháte.
V kostce: Když nestihnete všechno, dodržte aspoň pořadí podle dopadu — nejdřív zálohy s odpojenou kopií (krok 4), pak aktualizace (krok 2) a práce bez admin práv (krok 1). Zbytek doplňte postupně během pár týdnů. A pokud víte, že se k tomu sami nedostanete, na konci článku je cesta, jak to nechat na nás.
1. Samostatné účty bez admin práv
Když všichni pracují pod jedním účtem „Kancelář” s právy administrátora, má stejná práva i každý program, který kdokoli spustí. Škodlivý kód pod admin účtem umí vypnout ochrany, usadit se v systému a sáhnout na všechno, na co počítač dosáhne. Pod běžným účtem je jeho prostor mnohem menší — a Windows si o admin heslo řeknou jen ve chvíli, kdy se opravdu něco instaluje nebo mění.
Jak na to: v Nastavení → Účty → Další uživatelé založte každému člověku vlastní účet typu Standardní uživatel. Ponechte jediný administrátorský účet se silným heslem, které zná majitel nebo jeden pověřený člověk — a na běžnou práci se nepoužívá. Sdílené účty zrušte: když se něco pokazí, potřebujete vědět, kdo byl přihlášený.
Jak dlouho: zakládání účtů je otázka minut; s přenesením dokumentů a nastavení do nových profilů počítejte u jednoho počítače spíš do hodiny.
Bez toho: jeden klik na zavirovanou přílohu pod admin účtem předá útočníkovi celý počítač — včetně možnosti vypnout antivirus a zašifrovat či smazat vše připojené.
2. Aktualizace Windows i programů
Malé firmy si často myslí, že pro útočníky nejsou zajímavé. Jenže velká část útoků dnes neběží ručně — automaty plošně hledají stroje se známými, dávno opravenými chybami. Aktualizace tyhle díry zavírají; kdo je odkládá, nechává otevřené dveře, ke kterým je návod veřejně k dispozici.
Jak na to: Windows Update nechte zapnutý a restarty neodkládejte týdny. Nezapomeňte na programy — prohlížeč, PDF čtečku, kancelářský balík a hlavně účetní software. Hromadně je aktualizuje příkaz winget upgrade --all spuštěný v terminálu. A pokud u vás ještě běží Windows 10, počítejte s tím, že běžná podpora skončila v říjnu 2025 — stroj bez bezpečnostních oprav je trvalé riziko, ne úspora.
Jak dlouho: první dohnání zameškaných aktualizací může trvat i pár hodin, ale běží samo — stačí počítače nechat přes poledne nebo přes noc zapnuté. Pak už jde o minuty týdně.
Bez toho: útočník nepotřebuje nikoho přelstít. Stačí mu chyba, na kterou oprava existuje měsíce a jen ji nikdo nenainstaloval.
3. Defender a řízený přístup ke složkám
Microsoft Defender je součást Windows, nic nestojí a pro malou firmu je rozumný základ. Důležitější než kupovat jiný antivirus je Defender nevypínat — typicky kvůli cracku nebo návodu z internetu — a jednou za čas zkontrolovat, že Zabezpečení Windows nehlásí problém.
K tomu přidejte funkci Řízený přístup ke složkám: chrání vybrané složky (dokumenty, účetnictví, fotky) před zápisem neznámých programů, což je přesně chování ransomwaru. Přesný postup zapnutí i co od funkce čekat jsme popsali v článku Ransomware doma: jak se bránit — platí to stejně pro firemní počítače.
Jak dlouho: kontrola Defenderu a zapnutí řízeného přístupu zaberou pár minut na počítač. První týden počítejte s doladěním — některé poctivé programy bude potřeba ručně povolit.
Bez toho: program, který začne hromadně přepisovat vaše dokumenty, nenarazí na žádnou překážku. A právě tam má firma faktury, smlouvy a podklady pro účetní.
4. Zálohy 3-2-1 s odpojenou kopií
Zálohy jsou jediné opatření v tomhle seznamu, které funguje, i když všechno ostatní selže. Porucha disku, ukradený notebook, vlastní omyl i ransomware — se zálohou je to nepříjemnost, bez ní existenční problém.
Držte se pravidla 3-2-1: tři kopie dat, dva typy úložiště, jedna kopie mimo firmu. Podrobný návod pro firmu i domácnost má článek Zálohování 3-2-1, tady jen dvě zásady, které rozhodují. Za prvé: aspoň jedna kopie musí být fyzicky odpojená — externí disk, který po záloze vytáhnete z počítače, protože trvale připojenou zálohu umí ransomware zašifrovat spolu s originálem. Za druhé: záloha, kterou jste nikdy nezkusili obnovit, je jen dobrý pocit — jednou za čas reálně obnovte vybraný soubor a ověřte, že je čitelný.
Jak dlouho: nastavení pro malou firmu je práce na půl dne. Provoz potom stojí minuty týdně (výměna a odpojení disku) a jednou za pár měsíců chvíli na test obnovy.
Bez toho: cokoli z tohoto článku se pokazí naplno. Firma bez účetnictví, smluv a rozpracovaných zakázek nestojí den — stojí týdny.
5. Správce hesel a dvoufaktor
Nejčastější heslová situace v malé firmě: jedno oblíbené heslo ve třech variantách všude. Jakmile kterákoli služba, kde ho máte, heslo ztratí únikem dat, zkusí ho automaty na váš e-mail, banku i účetní systém. Firemní e-mail je přitom generální klíč — kdo ho ovládne, resetuje si hesla ke všemu ostatnímu a může psát vašim klientům vaším jménem.
Jak na to: nasaďte správce hesel (Bitwarden má použitelnou verzi zdarma, KeePassXC funguje čistě offline) a nechte ho generovat dlouhá jedinečná hesla. Nemusíte měnit všechno najednou — začněte e-mailem, bankou, účetním systémem a účtem Microsoft. Na stejné účty zapněte dvoufaktorové ověření, ideálně přes aplikaci v telefonu, ne jen SMS, a uložte si záložní kódy pro případ ztráty telefonu.
Jak dlouho: zavedení správce a zabezpečení klíčových účtů je práce na jedno odpoledne; zbylá hesla doplňujte průběžně, jak se k nim dostanete.
Bez toho: jediné heslo uniklé odjinud stačí k převzetí e-mailu — a z něj k podvodným fakturám rozeslaným vašim zákazníkům.
6. Šifrování disku — BitLocker s uloženým klíčem
Notebook s účetnictvím zapomenutý ve vlaku nebo ukradený z auta: bez šifrování si nálezce disk vyndá, připojí k jinému počítači a čte. Heslo do Windows tomu nezabrání — chrání přihlášení, ne data na disku. Šifrování BitLocker (ve Windows Pro; edice Home má na podporovaném hardwaru zjednodušené Šifrování zařízení) udělá z ukradeného disku nečitelný blok. U dat klientů je to zároveň rozdíl mezi „ztratili jsme notebook” a ohlašovaným únikem osobních údajů.
Jedno velké pozor: dřív, než šifrování zapnete, vyřešte, kde bude uložený obnovovací klíč — v účtu Microsoft, vytištěný v trezoru, ve firemní evidenci. Windows si o něj umí říct třeba po obyčejné aktualizaci a bez klíče se k datům nedostane nikdo, ani servis. Proč se to děje a jak se nezamknout, rozebíráme v článku BitLocker chce recovery key po aktualizaci. Stav šifrování ověříte příkazem manage-bde -status.
Jak dlouho: zapnutí a uložení klíče je pár minut na počítač; samotné šifrování pak běží hodiny na pozadí, pracovat u toho jde normálně.
Bez toho: ztracený firemní notebook rovná se únik všeho, co na něm bylo. A obráceně — šifrování zapnuté bez uloženého klíče je časovaná ztráta vlastních dat.
7. Základní pravidla pro e-mail a phishing
Technika sama nestačí — nejčastější vstupní branou do firmy je obyčejný e-mail, který někdo otevřel ve spěchu. Nepotřebujete školení za desetitisíce; potřebujete tři pravidla, na kterých se tým dohodne a která platí bez výjimky:
- Změna čísla účtu nebo urgentní žádost o platbu se vždy ověřuje telefonicky — na čísle, které znáte odjinud než z toho e-mailu. I když to „píše šéf”.
- Nečekané přílohy se neotvírají, dokud si jiným kanálem neověříte, že je odesílatel opravdu poslal. Zapněte si v Průzkumníku zobrazování přípon souborů.
- Nepřihlašujte se přes odkazy z e-mailů. Do banky i dalších služeb vždy přes adresu zadanou přímo v prohlížeči.
Podle čeho podvodný e-mail poznat — od adresy odesílatele po nátlak na rychlost — rozebírá článek Jak poznat phishingový e-mail. Pošlete ho kolegům.
Jak dlouho: jedna hodinová porada, kde si pravidla projdete na příkladech, a pak občasné připomenutí, když se objeví nová vlna podvodů.
Bez toho: falešná faktura se zaplatí, protože ji nikdo neověřil. Peníze odeslané na účet podvodníka se vracejí velmi špatně — pokud vůbec.
Nemáte na to čas? Nechte si zabezpečení zkontrolovat
Všech sedm kroků zvládne šikovný člověk z firmy s tímhle článkem v ruce. Praxe je ale často jiná: půlka se udělá, půlka „počká” — a nikdo neví, jestli zálohy opravdu jdou obnovit a kde je uložený klíč od BitLockeru.
Pro tenhle případ děláme jednorázovou kontrolu zabezpečení: projdeme účty a hesla, aktualizace, zálohy včetně reálného testu obnovy, šifrování disků i nastavení e-mailu, a dostanete písemný výstup — co je v pořádku, co je kritické a co stačí naplánovat. Kritické věci umíme rovnou opravit. Rozsah a ceny najdete na stránce IT audit Brno; audit malé firmy do zhruba deseti zařízení začíná na 3 588 Kč a vstupní konzultace je zdarma.
Pokud víte, že se k sedmi krokům sami nedostanete, objednejte si kontrolu zabezpečení nebo zavolejte 774 777 774 — projdeme to s vámi a do týdne víte, na čem jste.
Nechce se vám to řešit svépomocí?
Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.